Cyberaanvallen op watersystemen in de Verenigde Staten breiden zich uit naar minstens twaalf staten, waaronder South Dakota en Georgia. Waterbedrijven melden dat hun operationele technologie doelwit is van een gecoördineerde campagne die vermoedelijk door Iraanse hackers wordt uitgevoerd. De eerste meldingen kwamen vorige week uit Minnesota, waarna het aantal getroffen staten snel toenam.

De FBI gaf eerder aan dat sinds 27 juli water- en afvalwaterbedrijven in ten minste zeven staten aanvallen hebben gemeld die hun operaties beïnvloedden. Volgens ABC News zijn inmiddels faciliteiten in twaalf staten bezig met herstel na cyberincidenten, waaronder meerdere in Michigan. Hoewel federale instanties de aanvallen niet publiekelijk aan Iran toeschrijven, wijzen meerdere bronnen naar het land, dat sinds 2023 herhaaldelijk gericht is op specifieke operationele technologieën binnen water- en afvalwaterbedrijven.

Zo bevestigde de Clayton County Water Authority in Georgia dat zij een tijdelijke verstoring van een deel van hun operationele systemen en waterlevering in noordelijk Clayton County hebben ervaren. Naar aanleiding van de aanval werd een preventief advies gegeven om water te koken, dat inmiddels is ingetrokken na kwaliteitscontroles. Ook een andere waterautoriteit in Georgia meldde een cyberincident. Daarnaast rapporteerde een waterbedrijf in South Dakota eveneens een incident.

De Cybersecurity and Infrastructure Security Agency (CISA) waarschuwde twee weken geleden dat Iraanse staatsgebonden hackers internetverbonden operationele technologie, waaronder programmeerbare logische controllers (PLC's), actief aanvallen. Een volgende waarschuwing gaf aan dat deze aanvallen hebben geleid tot waarschuwingen om water te koken en langdurige handmatige bediening van systemen. CISA benadrukt dat de dreigingsactoren waterbedrijven van alle groottes aanvallen.

Volgens de waarnemingen van CISA is er een aanzienlijke toename in aanvallen op PLC's bij waterbedrijven. De organisatie adviseert eigenaren en beheerders van kritieke infrastructuur om publiekelijk toegankelijke PLC's en andere operationele technologie zo snel mogelijk van het internet te verwijderen. De FBI werkt samen met andere instanties om waterbedrijven te beschermen en meldt dat de aanvallers na toegang tot de systemen wachtwoorden wijzigen en het toezicht en de controle door officials uitschakelen. De FBI raadt aan PLC's van het internet te halen, firewalls in te stellen, unieke wachtwoorden te gebruiken en communicatie alleen toe te staan tussen verwachte controleapparaten.

De operationele gevolgen van de aanvallen omvatten onder meer drukverlies en overstromingen. Drukverlies in watersystemen kan ertoe leiden dat onbehandeld grondwater in leidingen sijpelt, wat risico's voor de volksgezondheid met zich meebrengt. Waterbedrijven zijn al jaren een punt van zorg voor federale cyberverdedigers vanwege beperkte financiering voor beveiliging van systemen die bij een aanval grote impact kunnen hebben op lokale bevolkingsgroepen.